من المقرر أن يغيّر جذر نظام أسماء النطاقات (DNS) مفتاح توقيع المفاتيح للمرة الثانية فقط في تاريخه، عندما يحل KSK-2024، صاحب معرّف المفتاح 38696، محل KSK-2017، صاحب المعرّف 20326، في 11 أكتوبر 2026. ويهم التغيير خصوصاً مشغلي محللات DNS التي تتحقق من DNSSEC، لأن عدم الثقة بالمفتاح الجديد قد يجعل مواقع سليمة غير قابلة للوصول لمستخدمي تلك المحللات.
ما الذي يتغير في سلسلة الثقة؟
يستخدم DNSSEC توقيعات تشفيرية للتحقق من أن سجلات DNS أصلية ولم تُعدّل. تبدأ سلسلة الثقة من مفتاح عام موثوق مسبقاً لدى المحلل، يُعرف باسم مرساة الثقة، ثم تمتد من جذر DNS إلى النطاقات العليا مثل .com ومنها إلى النطاقات النهائية.
يوقّع مفتاح توقيع المنطقة (ZSK) سجلات الجذر، بينما يوقّع مفتاح توقيع المفاتيح (KSK) مجموعة سجلات DNSKEY التي تتضمن مفاتيح الجذر. لذلك فإن تبديل KSK يغيّر نقطة البداية التي يعتمد عليها المحلل للتحقق من بقية السلسلة، حتى مع بقاء خوارزمية التوقيع نفسها.
هل يحتاج مشغلو المواقع إلى إجراء؟
لا يحتاج معظم مشغلي المواقع إلى تغيير إعدادات نطاقاتهم. أما من يديرون محللات DNSSEC فعليهم التأكد من أن المحلل يثق بـ KSK-2024، واتباع تعليمات مورّد البرنامج لتحديث مراسي الثقة إذا كان المفتاح مفقوداً.
تنص Cloudflare على أن مستخدمي DNS الخاص بنطاقاتها، أو خدمتي 1.1.1.1 وGateway DNS، لا يحتاجون إلى إجراء، لأن أنظمتها تثق بالمفتاح الجديد. وقد أُدرج KSK-2024 في منطقة الجذر منذ 11 يناير 2025، ما أتاح للمحللات التي تدعم التحديث التلقائي وفق RFC 5011 وقتاً كافياً لاكتشافه وقبوله. كما أضافت Cloudflare المفتاح إلى مراسي الثقة المضمّنة في برمجيات محللها منذ يوليو 2024.
طريقة اختبار الجاهزية
توفر Cloudflare اختباراً عبر dnstest.dev/ksk-2024 يسأل المحلل الذي يستخدمه المتصفح عما إذا كان يثق بالمفتاح الجديد. ويعتمد الاختبار على RFC 8509، الذي يعرّف آلية تسمى Root Key Trust Anchor Sentinel للاستعلام عن حالة مرساة الثقة.
يستخدم الاختبار اسمين متعاكسين: is-ta-38696 للتحقق من أن المفتاح موثوق، وnot-ta-38696 للتحقق من أنه غير موثوق. بالنسبة إلى محلل يتحقق من DNSSEC ويدعم الآلية، تكون الاستجابة الناجحة للاسم الأول صالحة، بينما تكون استجابة الاسم الثاني SERVFAIL عندما يكون KSK-2024 موثوقاً.
لكن النتيجة غير الحاسمة لا تعني بالضرورة غياب المفتاح؛ فقد يكون المحلل لا يدعم آلية sentinel. كما أن اختبار المتصفح يقيس مسار المحلل الذي يستخدمه المتصفح فعلياً، وقد يتأثر بخاصية Secure DNS أو بشبكة VPN. ويمكن بدلاً من ذلك إرسال الاستعلامات مباشرة إلى 1.1.1.1 باستخدام أداة dig.
تغيير المفتاح ليس تغييراً للخوارزمية
يستخدم KSK-2017 وKSK-2024 خوارزمية RSA/SHA-256 نفسها، لذا لا يمثل حدث أكتوبر انتقالاً إلى خوارزمية جديدة. وسيستمر التغيير إلى عام 2027، عندما تخطط ICANN لإلغاء KSK-2017 وإزالته من منطقة الجذر وحذف مفتاحه الخاص؛ وهي مراحل منفصلة عن توقفه عن توقيع مجموعة DNSKEY.
تقول Cloudflare إن التبديل الدوري للمفاتيح يحد من مدة استخدام مفتاح خاص واحد، ويدرّب المشغلين على توزيع مراسي الثقة واختبارها قبل انتقالات أكثر تعقيداً. وتدرس ICANN انتقالاً مستقبلياً إلى ECDSA P-256، كما أن الانتقال إلى تشفير ما بعد الكم سيتطلب بدوره مفتاحاً جذرياً جديداً وسلسلة ثقة محدثة.
لماذا يهم هذا الخبر؟
الخطر العملي لا يكمن في تعطل المواقع نفسها، بل في فشل التحقق لدى محلل DNS غير مستعد، ما قد يظهر للمستخدم على شكل تعذر في الوصول إلى نطاقات متعددة. لذلك يقدّم اختبار RFC 8509 مؤشراً عملياً على احتفاظ المحلل بالمفتاح الجديد، لكنه يعتمد على دعم المورّد لهذه الآلية ولا يغني عن مراجعة إعدادات مراسي الثقة لدى مشغلي البنية التحتية.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.